Anthropic、Claude Code v2.1.222 でセキュリティ脆弱性を修正
本文の状態
日本語全文を表示中
詳細モードで約4分の本文を読めます。
同じ出来事の情報源
この情報源を基点に整理
Claude Code Changelog
Claude Code のバージョン v2.1.222 は、セキュリティ強化や接続問題の修正など複数のバグを解消し、開発体験と安定性を向上させた更新である。
AI深層分析を開く2026年8月5日 11:33
AI深層分析
キーポイント
セキュリティと隔離性の強化
ワークツリー分離セッションにおける破壊的な Git コマンド実行や、バックグラウンドエージェントタスクでのツール制限バイパスを修正し、ファイル編集と Bash の隔離が全セッションタイプで適用されるようになった。
接続および通信エラーの解消
HTTPS プロキシ環境での起動チェックのハングアップや、完了したレスポンスに対する誤った接続閉鎖エラー、ストリーミングアイドルタイムアウトの不具合が修正された。
リソース使用量の正確な計測
/usage コマンドによる MCP サーバーへの過剰な使用量割り当てを修正し、実際にツール結果を消費したリクエストのみにシェアを反映するようになった。
ユーザーインターフェースと操作性の改善
スクリーンリーダーでの入力行読み上げ動作や、サブエージェントのエフェクト表示、セッションとプルリクエストの連携など、利用者の操作性に関する細かい不具合が修正された。
diff 表示の改善
/diff ビューやリモートコントロールワークスペースの差分表示が、raw git blob コンテンツを使用するように変更された。これにより、ワークスペース設定による diff ドライバーや textconv が無視されるようになった。
重要な引用
Fixed worktree-isolated sessions and their subagents being able to run destructive git commands against the main checkout
Fixed PreToolUse auto-allow hooks bypassing tool restrictions in background agent tasks
Improved auto mode safety: messages sent to other agent sessions via SendMessage are now evaluated by the permission classifier before dispatch
Improved the /diff view, the Remote Control workspace diff, and file-edit diffs in Claude Code on the web sessions to use raw git blob content, ignoring workspace-configured diff drivers and textconv
編集コメントを表示
編集コメント
今回の更新は、AI エージェントが実環境で動作する際のリスク管理と安定性確保に焦点を当てた重要なパッチである。特にセキュリティ関連の修正は、ツール自動化が進む中で必須となる要素であり、運用担当者が即座に適用を検討すべき内容と言える。
Source Article
元記事を日本語で読む
本文に関係しない購読案内、埋め込み通知、サイト内プロモーションは除いています。
変更点
- メインチェックアウトに対して破壊的な Git コマンドを実行できていた、ワークツリー分離セッションやそのサブエージェントのバグを修正しました。今ではすべてのセッションタイプで、ファイル編集と Bash の実行にも隔離が適用されます。
- バックグラウンドエージェントタスク(要約、圧縮、リネームなど)において、ツール制限をバイパスしていた PreToolUse 自動許可フックのバグを修正しました。
- チームおよびエンタープライズプランで、以前のリクエストが却下されたメンバーに対して「使用量クレジットのリクエストはすでに送信済み」と表示され、新規リクエストを送信できなくなっていた
/usage-creditsコマンドのバグを修正しました。
- HTTPS プロキシ環境下で起動時の接続チェックがハングアップし、その後失敗していた問題を修正しました。現在は API リクエストと同じくプロキシ対応トランスポートを使用し、タイムアウト時には明確なメッセージを表示します。
「レスポンス完了後に接続が閉じられた」という誤ったエラー報告を修正しました。
/usage コマンドにおいて、MCP サーバーへの利用量が過大評価される問題を修正しました。今後は、サーバーのシェアは呼び出しが行われた後のすべてのターンではなく、実際にそのツールの結果を利用したリクエスト分のみで計算されます。
ブランチをプッシュした後に作成されたプルリクエストがセッションにリンクされない不具合、および GitHub REST API を介して同様の現象が発生する問題を修正しました。
組織制限付きの model: opus 形式のサブライトやチームメイトファミリーエイリアスが、親モデルへ降格してしまうのではなく、そのファミリー内で組織が許可されている最新モデルへ正しくステップダウンするよう修正しました。
サーバー側でキープアライブ ping が送信されているにもかかわらず、カスタム ANTHROPIC_BASE_URL ゲートウェイ上でストリームのアイドルタイムアウトが発火する問題を修正しました。
- セッショントークンが無効な場合に、claude.ai のコネクタが誤って認証が必要とマークされる問題を修正しました。現在は
/loginというヒントが表示されます。 - ローカルで利用できなくなったツール(例えば MCP サーバーを削除した後など)のエラー表示がされない不具合を修正しました。
SendMessageが長い要約を受け付けない問題を修正し、文字数制限を超えた場合は切り捨てて送信するように変更しました。これにより、以前は文字数制限で失敗していた送信が正常に行えるようになりました。- サブエージェントのトランスクリプトビューで、スピナーの努力度ラベルが表示する値がセッション全体のレベルではなく、サブエージェント自身の
effort:設定を正しく表示されるように修正しました。 - ファイルウォッチャーがファイルシステムエラーに遭遇した場合や、テardown(終了処理)中に稀に発生していたクラッシュを修正しました。
--ax-screen-readerモードにおいて、バックスペースキーを押すたびにスクリーンリーダーが入力行全体を読み直していた不具合を修正しました。現在は、行末の削除操作でも、削除された文字のみが読み上げられるようになりました。
CLAUDE_CODE_PROVIDER_MANAGED_BY_HOSTが設定されている場合、ホスト側のモデル選択キーが、ディスク上の古いmanaged-settings.jsonファイルよりも優先されない不具合を修正しました。
自動モードの安全性を改善:SendMessage を介して他のエージェントセッションに送信されるメッセージは、配信前に権限分類器によって評価されるようになりました。
拒絶応答の改善:Claude が disable-model-invocation 設定でスキルを呼び出そうとした際、従来のワークフローを再現するのではなく、ユーザーに対して実行を依頼するように指示されるようになりました。
- Web 上の Claude Code における
/diffビュー、リモートコントロールワークスペースの差分表示、およびファイル編集時の差分表示を改善しました。これにより、ワークスペース設定による差分ドライバーや textconv を無視し、生の git blob コンテンツが直接使用されるようになりました。
リモートコントロールの自動起動機能を修正し、リポジトリローカルの設定(.claude/settings.json または .claude/settings.local.json)からこれを有効にできなくなりました(無効化は依然として可能です)。有効化はユーザースコープで /config コマンドを通じて行ってください。
また、ultraplan 機能を削除しました。
原文を表示
What's changed
- Fixed worktree-isolated sessions and their subagents being able to run destructive git commands against the main checkout; isolation now applies to file edits and Bash in every session type
- Fixed PreToolUse auto-allow hooks bypassing tool restrictions in background agent tasks (summaries, compaction, renames)
- Fixed /usage-credits on Team and Enterprise showing "you've already sent a usage credit request" for members whose earlier request was dismissed, blocking them from sending a new one
- Fixed the startup connectivity check hanging and then failing behind an HTTPS proxy; it now uses the same proxy-aware transport as API requests and times out with a clear message
- Fixed "Connection closed mid-response" errors being reported on responses that had actually completed
- Fixed /usage overattributing usage to MCP servers: a server's share now reflects only the requests that actually consumed its tool results, instead of every turn after any call to it
- Fixed sessions not linking to pull requests created after the branch was pushed, including through the GitHub REST API
- Fixed org-restricted model: opus-style subagent and teammate family aliases dropping to the parent model instead of stepping down to the newest org-allowed model in the family
- Fixed stream idle timeout firing on custom ANTHROPIC_BASE_URL gateways despite server keep-alive pings arriving on the wire
- Fixed claude.ai connectors being falsely marked as needing authorization when the session token is invalid — they now show a /login hint instead
- Fixed tool errors not being displayed for tools no longer available locally, for example after an MCP server is removed
- Fixed SendMessage rejecting a long summary — it now truncates instead, so sends no longer fail on a character limit
- Fixed the spinner's effort label in a subagent's transcript view showing the session's effort level instead of the subagent's own effort: setting
- Fixed rare crashes when a file watcher hit a filesystem error or during file-watcher teardown
- Fixed screen readers re-reading the whole input line on every backspace in --ax-screen-reader mode — end-of-line deletions now echo just the deleted characters
- Fixed host model-selection keys not taking precedence over a stale on-disk managed-settings.json when CLAUDE_CODE_PROVIDER_MANAGED_BY_HOST is set
- Improved auto mode safety: messages sent to other agent sessions via SendMessage are now evaluated by the permission classifier before dispatch
- Improved the refusal when Claude tries to invoke a skill with disable-model-invocation: Claude is now told to ask you to run the skill instead of replicating its workflow
- Improved the /diff view, the Remote Control workspace diff, and file-edit diffs in Claude Code on the web sessions to use raw git blob content, ignoring workspace-configured diff drivers and textconv
- Changed Remote Control auto-start so repo-local settings (.claude/settings.json or .claude/settings.local.json) can no longer turn it on (they can still turn it off); enable it at user scope via /config
- Removed ultraplan feature
関連記事
News to Guide
ニュースの次に確認する
発表内容を、現在の料金や仕様と照らし合わせられる関連ガイドです。
今日のまとめ
AIデイリーブリーフで今日の重要ニュースをまとめ読み